Lansarea OpenSSH 8.1

După șase luni de dezvoltare la sfârșitul anului 2019. Pe lângă protocoalele ActivityPub și diaspora, Hubzilla se federează în cadrul rețelei prin propriul său protocol lansare OpenSSH 8.1, o implementare deschisă a clientului și serverului pentru funcționarea pe protocoalele SSH 2.0 și SFTP.

O atenție deosebită în noul release este acordată remediării unei vulnerabilități care afectează ssh, sshd, ssh-add și ssh-keygen. Problema este prezentă în codul de parsare a cheilor private de tip XMSS și permite unui atacator să inițieze o suprascriere a valorii întregi. Vulnerabilitatea este marcata ca exploatabilă, dar rar aplicată, deoarece suportul pentru cheile XMSS este considerat opțiuni experimentale, dezactivate implicit (în versiunea portabilă în autoconf nu este prevăzută o opțiune de compilare pentru activarea XMSS).

Modificări principale:

  • În ssh, sshd și ssh-agent adăugat codul împiedică restaurarea cheii private, care se află în memoria RAM, ca urmare a atacurilor prin canale laterale, cum ar fi Spectre, Meltdown, RowHammer și RAMBleed. Cheile private sunt acum criptate la încărcarea în memorie și decriptate doar în momentele de utilizare, rămânând criptate în rest. Cu o astfel de abordare, pentru a reuși să restaureze cheia privată, un atacator trebuie să recupereze anterior o cheie intermediară, generată aleator, de 16 KB, folosită pentru criptarea cheii principale, ceea ce este puțin probabil având în vedere frecvența erorilor de recuperare specifice atacurilor moderne;
  • În ssh-keygen a fost adăugat suport experimental pentru o schemă simplificată de creare și validare a semnăturilor digitale. Semnăturile digitale pot fi create folosind chei SSH obișnuite, stocate pe disc sau în ssh-agent, și validate utilizând o listă similară cu authorized_keys de chei permise. În semnătura digitală este încorporată informația despre spațiul de nume pentru a evita confuzia în aplicarea în diferite domenii (de exemplu, pentru email și fișiere);
  • ssh-keygen a fost setat implicit să utilizeze algoritmul rsa-sha2-512 la semnarea certificatelor cu o semnătură digitală bazată pe o cheie RSA (când operează în modul CA). Aceste certificate sunt incompatibile cu versiunile anterioare de OpenSSH 7.2 (pentru a asigura compatibilitatea, tipul algoritmului trebuie să fie redefinit, de exemplu, prin apelarea „ssh-keygen -t ssh-rsa -s …”);
  • În ssh, expresia ProxyCommand suportă dezvăluirea substituției „%n” (numele gazdei specificat în bara de adrese);
  • În listele algoritmilor de criptare pentru ssh și sshd, simbolul „^” poate fi folosit acum pentru a insera algoritmi sugerați implicit. De exemplu, pentru a adăuga ssh-ed25519 în lista implicită, se poate specifica „HostKeyAlgorithms ^ssh-ed25519”;
  • În ssh-keygen, comentariul atașat cheii este acum afișat atunci când se extrage cheia publică din cea privată;
  • În ssh-keygen a fost adăugată posibilitatea de a folosi flag-ul „-v” în timpul operațiunilor de căutare a cheilor (de exemplu, „ssh-keygen -vF host”), ceea ce duce la afișarea semnăturii vizibile a gazdei;
  • A fost adăugată posibilitatea de a folosi PKCS8 ca format alternativ pentru stocarea cheilor private pe disc. Formatul PEM continuă să fie utilizat implicit, iar PKCS8 poate fi util pentru compatibilitatea cu aplicații terțe.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster